O GuardDuty relata tráfego de rede de saída suspeito de uma instância EC2 e identifica um endereço IP externo desconhecido como destino. O administrador precisa impedir o tráfego para esse IP externo imediatamente. Qual ação realizará isso?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie ou atualize uma ACL de rede na sub-rede para adicionar uma regra de negação de saída para o endereço IP externo..
Por que esta é a resposta
A Network Access Control List (NACL) opera no nível da sub-rede e pode negar explicitamente o tráfego de entrada ou saída com base em endereços IP, portas e protocolos. Ao adicionar uma regra de negação de saída para o endereço IP externo suspeito na NACL da sub-rede, o tráfego será bloqueado imediatamente para todas as instâncias nessa sub-rede, incluindo a instância EC2 comprometida. As outras opções são menos eficazes ou incorretas: Criar um novo security group e anexá-lo à instância EC2 não é a melhor solução, pois security groups são stateful e permitem todo o tráfego de saída por padrão. Para bloquear um IP específico, seria necessário negar o tráfego de saída, o que não é a função principal de um security group. Além disso, security groups operam no nível da instância, não da sub-rede. Analisar logs de fluxo da VPC com o Amazon Athena é uma ferramenta de análise e auditoria, não uma ação de bloqueio imediata. Security groups não podem ser aplicados no nível da VPC; eles são aplicados a instâncias ou interfaces de rede.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão